CVE-2025-62211CVE-2025-62211是Microsoft Dynamics 365 Field Service(在线版)中的一个跨站脚本(XSS)漏洞,CVSS评分8.7,属于高危漏洞。该漏洞由安全研究员[email protected]发现并报告,披露于2025年11月11日。漏洞根本原因在于应用程序在生成Web页面时未能正确对用户输入进行中和处理(improper neutralization of input),导致攻击者能够在页面中注入恶意脚本代码。由于该漏洞需要低权限认证(PR:L)且需要用户交互(UI:R),攻击者需要诱导受害者访问特制链接或查看包含恶意脚本的页面。成功利用此漏洞可导致高机密性影响(C:H)和高完整性影响(I:H),攻击者可窃取用户会话Cookie、劫持用户会话、窃取敏感数据或在用户上下文中执行任意操作。此漏洞影响网络可访问性(AV:N),任何可通过网络访问Dynamics 365 Field Service的用户都可能成为潜在攻击目标。Microsoft已发布安全更新修复此漏洞,建议用户尽快应用相关补丁。
该漏洞是存储型或反射型跨站脚本(XSS)漏洞,存在于Dynamics 365 Field Service的Web界面中。漏洞产生的根本原因是应用程序在处理用户输入时缺乏适当的输入验证和输出编码。攻击者(具有低权限账户)可以在Field Service的特定字段或功能模块中注入恶意JavaScript代码。当其他用户(受害者)访问包含该恶意内容的页面时,浏览器会将其解析为可执行脚本,从而触发XSS攻击。攻击者可利用此漏洞获取受害者的认证令牌、会话Cookie或其他敏感信息,进而冒充受害者进行未授权操作。漏洞利用需要攻击者具备Dynamics 365 Field Service的有效低权限账户,并能够诱使受害者与恶意内容进行交互。由于CVSS向量中Confidentiality和Integrity均为High级别,漏洞的潜在影响包括数据泄露和系统完整性破坏。修复方案需要在所有用户输入点实施严格的输入验证,并在所有输出点使用上下文感知的输出编码。